Linux исправили новую-старую уязвимость, связанную с DOS.
В модуле ядра Linux, который отвечает за работу сетевого протокола TIPC (Transparent Inter-process Communication), выявили уязвимость. Ей присвоили идентификационный номер CVE-2022-0435. Потенциально, с ее помощью злоумышленник может выполнять свой код на уровне ядра, через отправку специально оформленного сетевого пакета.
Данная проблема была обнаружена экспертом Appgate Сэмьюэлом Пейдж (Samuel Page) и затрагивала она только системы с загруженным модулем ядра tipc.ko и настроенным стеком TIPC, который обычно используется в кластерах и по умолчанию не активирован в неспециализированных дистрибутивах Linux.
Сам протокол TIPC был разработан компанией Ericsson и предназначен для организации межпроцессного взаимодействия в кластере, а активируется главным образом на узлах кластеров. TIPC может работать как поверх Ethernet, так и поверх UDP (сетевой порт 6118).
Уязвимость связана с переполнением стека, в котором, при обработке пакетов, значение поля с числом узлов участников домена превышает 64. Если разбирать подробнее, то изначально для хранения параметров узлов в модуле tipc.ko используется фиксированный массив "u32 members[64]". Однако при обработке указанного номера пакета узла не происходит проверка значения "member_cnt". Из-за этого могут использоваться значения больше, чем 64 для контролируемой перезаписи данных в области памяти, следующей в стеке после структуры "dom_bef". Как итог, злоумышленник может отправить на целевой хост TIPC-пакет с вредоносным контентом, указав значение member_cnt выше 64, а потом просто создать ресурсную запись. При получении обновления прежние данные кешируются — для сравнения; в результате возникает ошибка, позволяющая перезаписать содержимое стека за границей буфера. Данную уязвимость можно использовать локально или удаленно, но только при работающем TIPC.
Виновником уязвимости является фреймворк для мониторинга узлов в кластере. Приводящая к уязвимости ошибка была внесена 15 июня 2016 года и вошла в состав ядра Linux 4.8. Уязвимость устранена в выпусках ядра Linux 5.16.9, 5.15.23, 5.10.100, 5.4.179, 4.19.229, 4.14.266 и 4.9.301. В ядрах большинства дистрибутивов проблема пока остаётся. Выявившие проблему исследователи заявляют, что техника эксплуатации тривиальна и будет раскрыта после повсеместного устранения уязвимости в дистрибутивах.
@NeKaspersky
В модуле ядра Linux, который отвечает за работу сетевого протокола TIPC (Transparent Inter-process Communication), выявили уязвимость. Ей присвоили идентификационный номер CVE-2022-0435. Потенциально, с ее помощью злоумышленник может выполнять свой код на уровне ядра, через отправку специально оформленного сетевого пакета.
Данная проблема была обнаружена экспертом Appgate Сэмьюэлом Пейдж (Samuel Page) и затрагивала она только системы с загруженным модулем ядра tipc.ko и настроенным стеком TIPC, который обычно используется в кластерах и по умолчанию не активирован в неспециализированных дистрибутивах Linux.
Сам протокол TIPC был разработан компанией Ericsson и предназначен для организации межпроцессного взаимодействия в кластере, а активируется главным образом на узлах кластеров. TIPC может работать как поверх Ethernet, так и поверх UDP (сетевой порт 6118).
Уязвимость связана с переполнением стека, в котором, при обработке пакетов, значение поля с числом узлов участников домена превышает 64. Если разбирать подробнее, то изначально для хранения параметров узлов в модуле tipc.ko используется фиксированный массив "u32 members[64]". Однако при обработке указанного номера пакета узла не происходит проверка значения "member_cnt". Из-за этого могут использоваться значения больше, чем 64 для контролируемой перезаписи данных в области памяти, следующей в стеке после структуры "dom_bef". Как итог, злоумышленник может отправить на целевой хост TIPC-пакет с вредоносным контентом, указав значение member_cnt выше 64, а потом просто создать ресурсную запись. При получении обновления прежние данные кешируются — для сравнения; в результате возникает ошибка, позволяющая перезаписать содержимое стека за границей буфера. Данную уязвимость можно использовать локально или удаленно, но только при работающем TIPC.
Виновником уязвимости является фреймворк для мониторинга узлов в кластере. Приводящая к уязвимости ошибка была внесена 15 июня 2016 года и вошла в состав ядра Linux 4.8. Уязвимость устранена в выпусках ядра Linux 5.16.9, 5.15.23, 5.10.100, 5.4.179, 4.19.229, 4.14.266 и 4.9.301. В ядрах большинства дистрибутивов проблема пока остаётся. Выявившие проблему исследователи заявляют, что техника эксплуатации тривиальна и будет раскрыта после повсеместного устранения уязвимости в дистрибутивах.
@NeKaspersky
Появилась информация о недавнем взломе Красного Креста: для атаки использовался баг в Zoho
Вчера Международный комитет Красного Креста сообщил, что взлом его серверов был таргетированной атакой, которая, вероятно, была осуществлена государственными хакерами. По их словам, о том, что атака была направлена на конкретные сервера, свидетельствует использование узкоспециализированных инструментов и mac-адресов целевых серверов. Кроме того, используемая малварь была создана для обхода конкретных антивирусных решений, используемых именно на этих серверах.
В ходе расследования Красный Крест обнаружил, что изначально взлом был осуществлен 9 ноября 2021 года, после этого злоумышленники находились в системе около 70 дней. Для проникновения использовалась критическая RCE-уязвимость (CVE-2021-40539) в менеджере паролей ManageEngine ADSelfService Plus от Zoho. Оказавшись в сети, хакеры замаскировались под легитимных пользователей и получили доступ к данным с серверов МККК и в дальнейшем произвели их кражу.
Красный Крест не высказывался, кто по их мнению ответственен за атаку, но призвал хакеров не сливать и не продавать чрезвычайно конфиденциальные данные. Несмотря на это, известно, что по крайней мере одна группировка государственных хакеров использовала уязвимость CVE-2021-40539 в атаках: исследователи из Palo Alto Networks связали кампанию, использующую эту уязвимость, с группой, известной как APT27 и спонсируемой Китаем.
@NeKaspersky
Вчера Международный комитет Красного Креста сообщил, что взлом его серверов был таргетированной атакой, которая, вероятно, была осуществлена государственными хакерами. По их словам, о том, что атака была направлена на конкретные сервера, свидетельствует использование узкоспециализированных инструментов и mac-адресов целевых серверов. Кроме того, используемая малварь была создана для обхода конкретных антивирусных решений, используемых именно на этих серверах.
В ходе расследования Красный Крест обнаружил, что изначально взлом был осуществлен 9 ноября 2021 года, после этого злоумышленники находились в системе около 70 дней. Для проникновения использовалась критическая RCE-уязвимость (CVE-2021-40539) в менеджере паролей ManageEngine ADSelfService Plus от Zoho. Оказавшись в сети, хакеры замаскировались под легитимных пользователей и получили доступ к данным с серверов МККК и в дальнейшем произвели их кражу.
Красный Крест не высказывался, кто по их мнению ответственен за атаку, но призвал хакеров не сливать и не продавать чрезвычайно конфиденциальные данные. Несмотря на это, известно, что по крайней мере одна группировка государственных хакеров использовала уязвимость CVE-2021-40539 в атаках: исследователи из Palo Alto Networks связали кампанию, использующую эту уязвимость, с группой, известной как APT27 и спонсируемой Китаем.
@NeKaspersky
BleepingComputer
Red Cross: State hackers breached our network using Zoho bug
The International Committee of the Red Cross (ICRC) said today that the hack disclosed last month against its servers was a targeted attack likely coordinated by a state-backed hacking group.
👍3
Создаем себе трудности и героически их преодолеваем: новый билд Windows 11 возвращают поддержку drag&drop в панель задач
«Новая» фича добавлена в Windows 11 Insider Preview Build 22557, уже доступном для разработчиков, и позволяет прокидывать файлы в приложения при переносе их на соответствующие иконки в таскбаре. Например, можно перенести файл на иконку Outlook и отпустить, чтобы приложить его как вложение к письму. Еще аналогичным образом можно поступить с ярлыком приложения, чтобы закрепить его на панели задач.
Немного о более интересных и менее забавных изменениях этого билда:
• Теперь Win11 Pro требует обязательной регистрации аккаунта Microsoft (и подключения к интернету);
• Добавили 5 жестов для облегчения жизни пользователям с тачскрином (в основном возможности открывать различные менюшки свайпами);
• Добавили новый способ расположить окна в сетку;
• Изменили дизайн диспетчера задач и добавили Efficiency mode — возможность ограничить потребление ресурсов приложением;
• Добавили возможность создать шорткат для быстрой смены цветовой палитры;
• Увеличили производительность и точность поиска по приложениям;
• Добавили возможность генерировать субтитры для видео или собеседника (через микрофон) в реальном времени.
@NeKaspersky
«Новая» фича добавлена в Windows 11 Insider Preview Build 22557, уже доступном для разработчиков, и позволяет прокидывать файлы в приложения при переносе их на соответствующие иконки в таскбаре. Например, можно перенести файл на иконку Outlook и отпустить, чтобы приложить его как вложение к письму. Еще аналогичным образом можно поступить с ярлыком приложения, чтобы закрепить его на панели задач.
Немного о более интересных и менее забавных изменениях этого билда:
• Теперь Win11 Pro требует обязательной регистрации аккаунта Microsoft (и подключения к интернету);
• Добавили 5 жестов для облегчения жизни пользователям с тачскрином (в основном возможности открывать различные менюшки свайпами);
• Добавили новый способ расположить окна в сетку;
• Изменили дизайн диспетчера задач и добавили Efficiency mode — возможность ограничить потребление ресурсов приложением;
• Добавили возможность создать шорткат для быстрой смены цветовой палитры;
• Увеличили производительность и точность поиска по приложениям;
• Добавили возможность генерировать субтитры для видео или собеседника (через микрофон) в реальном времени.
@NeKaspersky
😱3👎1
Media is too big
VIEW IN TELEGRAM
В Татарстанском Иннополисе создали аналог робопса от Boston Dynamics. Теперь не нужно будет показывать на ПМЭФ китайских робопсов с наклейкой Эр-телеком.
😁7🔥2
Московские чиновники и жилищники так преисполнились в жизни, что заказали хакерам взлом реестра домов Москвы. Теперь хакерам грозит уголовка за взлом критической информационной инфраструктуры.
Реестр домов помогает органам исполнительной власти автоматизировать взаимодействие с участниками рынка ЖКХ, где так много соблазна незаконно заработать. Банда московских чиновников хотела изменить статус более 1000 домов, чтобы перед зимним сезоном обеспечить приемку от других контролирующих органов(мосжилинспекции). Дома были в серьезном аварийном состоянии. Из-за действий чиновников могли погибнуть люди, например, если бы дом рухнул.
Хакерам предприимчивые и преисполнившиеся заплатили криптовалютой Tether. Но внезапная проверка обнаружила подлог, поэтому теперь сотрудникам придётся отвечать за преступление.
@NeKaspersky
Реестр домов помогает органам исполнительной власти автоматизировать взаимодействие с участниками рынка ЖКХ, где так много соблазна незаконно заработать. Банда московских чиновников хотела изменить статус более 1000 домов, чтобы перед зимним сезоном обеспечить приемку от других контролирующих органов(мосжилинспекции). Дома были в серьезном аварийном состоянии. Из-за действий чиновников могли погибнуть люди, например, если бы дом рухнул.
Хакерам предприимчивые и преисполнившиеся заплатили криптовалютой Tether. Но внезапная проверка обнаружила подлог, поэтому теперь сотрудникам придётся отвечать за преступление.
@NeKaspersky
😁7🔥3👍1
Баг в WordPress-плагине UpdraftPlus ставил под угрозу бэкапы более 3 миллионов сайтов
UpdraftPlus - это инструмент для создания, восстановления и миграции бэкапов WordPress. Согласно веб-сайту расширения, UpdraftPlus используется в том числе такими организациями, как Microsoft, Cisco и NASA.
Сам баг получил идентификатор CVE 2022-0633 и 8.5 из 10 по CVSS и состоит в том, что любой залогинившийся пользователь мог получить доступ к скачиванию существующих бэкапов, хотя привилегией должны обладать только администраторы. Уязвимость при этом кроется в том, как UpdraftPlus проверял, какой пользователь запрашивал доступ к резервным копиям. Эксплуатация бага сводится к тому, что злоумышленнику нужно было отправить специально сформированный heartbeat-запрос с параметром
Критичность ситуации заключается в том, что бэкапы, зачастую, содержат кучу важной информации, такой как бд с пользовательскими креденшлами и финансовыми данными. Как следствие, полученную из бэкапов информацию можно в использовать для дальнейших атак на сайты.
@NeKaspersky
UpdraftPlus - это инструмент для создания, восстановления и миграции бэкапов WordPress. Согласно веб-сайту расширения, UpdraftPlus используется в том числе такими организациями, как Microsoft, Cisco и NASA.
Сам баг получил идентификатор CVE 2022-0633 и 8.5 из 10 по CVSS и состоит в том, что любой залогинившийся пользователь мог получить доступ к скачиванию существующих бэкапов, хотя привилегией должны обладать только администраторы. Уязвимость при этом кроется в том, как UpdraftPlus проверял, какой пользователь запрашивал доступ к резервным копиям. Эксплуатация бага сводится к тому, что злоумышленнику нужно было отправить специально сформированный heartbeat-запрос с параметром
data[updraftplus].Критичность ситуации заключается в том, что бэкапы, зачастую, содержат кучу важной информации, такой как бд с пользовательскими креденшлами и финансовыми данными. Как следствие, полученную из бэкапов информацию можно в использовать для дальнейших атак на сайты.
@NeKaspersky
👍1
Молодой ботнет уже приносит создателям $3000 в месяц
Вредонос, впервые замеченный в конце октября 2021 го, получил название Kraken (не имеет отношения к одноименному ботнету из 2008 го) в честь названия первой версии своего C2 - «Kraken Panel». Kraken написан на Go и сейчас находится в стадии активной разработки: например, первая версия C2 предоставляла лишь базовую статистику, возможность скачать имеющиеся и загрузить новые пейлоды, но не было возможности взаимодействовать с конкретными ботами. Новая версия (переименованная в «Anubis Panel») не только стала гораздо привлекательнее внешне, но и научилась предоставлять гораздо более детализированную статистику и позволяет взаимодействовать с конкретными ботами — подавать команды, смотреть информацию о зараженном девайсе и историю команд.
На текущий момент Kraken умеет закрепляться в системе, собирать информацию о хосте и делать скриншоты, скачивать и запускать исполняемые файлы, а также воровать из различных криптокошельков — Zcash, Armory, Atomic, Bytecoin, Electrum, Ethereum, Exodus, Guarda и Jaxx Liberty.
Изначально вредонос доставлял инфостиллер «RedLine», чтобы с его помощью заполучить всевозможные креденшлы. Однако с тех пор Kraken протянул свои щупальца и к другим инфостиллерам — все для получения еще большей прибыли.
@NeKaspersky
Вредонос, впервые замеченный в конце октября 2021 го, получил название Kraken (не имеет отношения к одноименному ботнету из 2008 го) в честь названия первой версии своего C2 - «Kraken Panel». Kraken написан на Go и сейчас находится в стадии активной разработки: например, первая версия C2 предоставляла лишь базовую статистику, возможность скачать имеющиеся и загрузить новые пейлоды, но не было возможности взаимодействовать с конкретными ботами. Новая версия (переименованная в «Anubis Panel») не только стала гораздо привлекательнее внешне, но и научилась предоставлять гораздо более детализированную статистику и позволяет взаимодействовать с конкретными ботами — подавать команды, смотреть информацию о зараженном девайсе и историю команд.
На текущий момент Kraken умеет закрепляться в системе, собирать информацию о хосте и делать скриншоты, скачивать и запускать исполняемые файлы, а также воровать из различных криптокошельков — Zcash, Armory, Atomic, Bytecoin, Electrum, Ethereum, Exodus, Guarda и Jaxx Liberty.
Изначально вредонос доставлял инфостиллер «RedLine», чтобы с его помощью заполучить всевозможные креденшлы. Однако с тех пор Kraken протянул свои щупальца и к другим инфостиллерам — все для получения еще большей прибыли.
@NeKaspersky
👍1
Федеральная комиссия по связи США (FCC) выкатила крупнейший на текущий момент штраф за робозвонки
Оштрафовать на рекордные 45 миллионов долларов планируют базирующуюся во Флориде компанию «Interstate Brokers». Она обвиняется в совершении более 500,000 робозвонков без экстренной цели или предварительного согласия потребителей. Компания использовала ложные утверждения о пандемии COVID-19, чтобы убедить людей приобретать продукты медицинского страхования и предлагала различные планы медицинского обслуживания.
Потребители получали звонки на телефонные номера, оставленные ими во время поиска медицинской страховки онлайн или у сторонних поставщиков. Если они отвечали на звонок, их переводили в колл-центры и предлагали продукты медицинского страхования от нескольких страховых компаний.
FCC рассказали, что «Interstate Brokers» совершили 514,196 робозвонков на сотовые и 271 — на стационарные телефоны. В Бюро рассмотрели 10,000 из них и подтвердили, что сообщения были записаны заранее. Также поговорили с несколькими пострадавшими, которые подтвердили, что они не давали на них согласия. Этот факт, а также то, что часть номеров находились в реестре «do not call», указывает на то, что обсуждаемые действия нарушают Закон о защите прав потребителей телефонной связи.
Крупный штраф и отсутствие попыток связаться с «Interstate Brokers» обусловлены более ранним (май 2020 года) приказом FCC, сводящемся к тому, что с этого момента компании-робозвонилки не будут предупреждаться о противоправности их действий. В дополнение к этому, приказ увеличил максимальный штраф за каждый незаконный робозвонок на $10,000 от установленной ранее суммы.
@NeKaspersky
Оштрафовать на рекордные 45 миллионов долларов планируют базирующуюся во Флориде компанию «Interstate Brokers». Она обвиняется в совершении более 500,000 робозвонков без экстренной цели или предварительного согласия потребителей. Компания использовала ложные утверждения о пандемии COVID-19, чтобы убедить людей приобретать продукты медицинского страхования и предлагала различные планы медицинского обслуживания.
Потребители получали звонки на телефонные номера, оставленные ими во время поиска медицинской страховки онлайн или у сторонних поставщиков. Если они отвечали на звонок, их переводили в колл-центры и предлагали продукты медицинского страхования от нескольких страховых компаний.
FCC рассказали, что «Interstate Brokers» совершили 514,196 робозвонков на сотовые и 271 — на стационарные телефоны. В Бюро рассмотрели 10,000 из них и подтвердили, что сообщения были записаны заранее. Также поговорили с несколькими пострадавшими, которые подтвердили, что они не давали на них согласия. Этот факт, а также то, что часть номеров находились в реестре «do not call», указывает на то, что обсуждаемые действия нарушают Закон о защите прав потребителей телефонной связи.
Крупный штраф и отсутствие попыток связаться с «Interstate Brokers» обусловлены более ранним (май 2020 года) приказом FCC, сводящемся к тому, что с этого момента компании-робозвонилки не будут предупреждаться о противоправности их действий. В дополнение к этому, приказ увеличил максимальный штраф за каждый незаконный робозвонок на $10,000 от установленной ранее суммы.
@NeKaspersky
👍10🤮1
Adobe обновила недавние oob-патчи для Magento, исправив еще одну критическую уязвимость, а исследователи создали PoC для предыдущей
Новый 0day в Magento и Adobe Commerce также предоставляет потенциальным злоумышленникам RCE без необходимости аутентификации. Он получил тот же счет рейтинг по CVSS (9.8), что и его предшественник, исправленный 13 февраля (о нем писали ранее). Он отслеживается как CVE-2022-24087. Сходства на этом не заканчиваются: оба бага вызваны косяками в проверке введенных пользователем данных, при этом затронуты те же версии софта. Из этого несложно понять, что новый баг является своего рода обходом фикса старого.
Есть и различия: например, в отличие от исправленного ранее, CVE-2022-24087 не был замечен в эксплуатации.
За раскрытие первого бага благодарят исследователей Eboda и Blacklist, при этом последний также написал на своей странице в твиттер, что оригинального фикса не достаточно для обеспечения безопасности и призвал пользователей обновиться снова.
Тем временем исследователи из Positive Technologies сообщили, что им удалось создать PoC для CVE-2022-24086, однако не спешат делиться им с широкой публикой.
@NeKaspersky
Новый 0day в Magento и Adobe Commerce также предоставляет потенциальным злоумышленникам RCE без необходимости аутентификации. Он получил тот же счет рейтинг по CVSS (9.8), что и его предшественник, исправленный 13 февраля (о нем писали ранее). Он отслеживается как CVE-2022-24087. Сходства на этом не заканчиваются: оба бага вызваны косяками в проверке введенных пользователем данных, при этом затронуты те же версии софта. Из этого несложно понять, что новый баг является своего рода обходом фикса старого.
Есть и различия: например, в отличие от исправленного ранее, CVE-2022-24087 не был замечен в эксплуатации.
За раскрытие первого бага благодарят исследователей Eboda и Blacklist, при этом последний также написал на своей странице в твиттер, что оригинального фикса не достаточно для обеспечения безопасности и призвал пользователей обновиться снова.
Тем временем исследователи из Positive Technologies сообщили, что им удалось создать PoC для CVE-2022-24086, однако не спешат делиться им с широкой публикой.
@NeKaspersky
Французский отец решил проучить своих детей и оградить их от интернета с помощью глушилки. Результат получился более масштабным. Без интернета оставались все жители небольшой французской коммуны.
Житель города по соседству с коммуной посчитал, что во время пандемии у его детей появилась зависимость от социальных сетей и купил глушилку, которую включал по ночам с 12 до 3-х ночи. Глушилку сигнала он купил более мощную, чем нужна была для реализации его планов. В результате проблемы были не только с интернетом, но и мобильной связью. Власти провели расследование и забрали оборудование.
Французскому папаше теперь грозит штраф в 30 000 евро и тюремный срок на 6 месяцев. Использование глушилок во Франции под запретом.
Прежде чем что-то использовать, посмотрите, не запрещают ли законы вашей страны это.
@NeKaspersky
Житель города по соседству с коммуной посчитал, что во время пандемии у его детей появилась зависимость от социальных сетей и купил глушилку, которую включал по ночам с 12 до 3-х ночи. Глушилку сигнала он купил более мощную, чем нужна была для реализации его планов. В результате проблемы были не только с интернетом, но и мобильной связью. Власти провели расследование и забрали оборудование.
Французскому папаше теперь грозит штраф в 30 000 евро и тюремный срок на 6 месяцев. Использование глушилок во Франции под запретом.
Прежде чем что-то использовать, посмотрите, не запрещают ли законы вашей страны это.
@NeKaspersky
😁10🔥5👍4
Исследователь придумал использовать noVNC для обхода 2FA при фишинге
О столь необычном методе рассказал на своем сайте исследователь, известный под нником «mr.d0x». По его словам, недавно он участвовал в мероприятии, у всех остальных посетителей которого была включена 2FA для электронной почты. Mr.d0x завел ставший уже классикой для обхода двухфакторки Evilginx2, но взглянул на Github issues проекта и понял, что gmail, в числе многих других сайтов, ввели ряд методов, не позволяющих более обходить 2FA с помощью этого фреймворка. Итак, пентестер стал искать способа решения этой проблемы.
Его выбор пал на noVNC — js-библиотеку, позволяющую развернуть полноценный VNC-клиент прямо в браузере, чтобы оттуда управлять удаленной машиной. Далее исследователь поднял Firefox (впрочем, сработает и с любым другим браузером) в полноэкранном режиме с открытой страницей логина в аккаунт Google.
Теперь непосредственно о том, как же можно увести учетку. Тут на самом деле много вариантов. Первое, что приходит на ум — использовать кейлоггер, но можно пойти и другими путями: например, инжектнуть вредоносный для пользователя js (скажем, с помощью популярного расширения TamperMonkey), поднять MITMproxy, стащить cookies и так далее. По большому счету, возможности тут ограничены только воображением атакующего, т.к. это в конце концов его сервер.
@NeKaspersky
О столь необычном методе рассказал на своем сайте исследователь, известный под нником «mr.d0x». По его словам, недавно он участвовал в мероприятии, у всех остальных посетителей которого была включена 2FA для электронной почты. Mr.d0x завел ставший уже классикой для обхода двухфакторки Evilginx2, но взглянул на Github issues проекта и понял, что gmail, в числе многих других сайтов, ввели ряд методов, не позволяющих более обходить 2FA с помощью этого фреймворка. Итак, пентестер стал искать способа решения этой проблемы.
Его выбор пал на noVNC — js-библиотеку, позволяющую развернуть полноценный VNC-клиент прямо в браузере, чтобы оттуда управлять удаленной машиной. Далее исследователь поднял Firefox (впрочем, сработает и с любым другим браузером) в полноэкранном режиме с открытой страницей логина в аккаунт Google.
Теперь непосредственно о том, как же можно увести учетку. Тут на самом деле много вариантов. Первое, что приходит на ум — использовать кейлоггер, но можно пойти и другими путями: например, инжектнуть вредоносный для пользователя js (скажем, с помощью популярного расширения TamperMonkey), поднять MITMproxy, стащить cookies и так далее. По большому счету, возможности тут ограничены только воображением атакующего, т.к. это в конце концов его сервер.
@NeKaspersky
😱6👍1🔥1
Clearview AI хочет собрать фото всех жителей земли. Можно ли этому противодействовать?
Думаем, многие уже слышали об этом, но кратко поясню: Clearview AI специализируется на распознавании лиц; недавно они попросили у инвесторов $50 млн на сбор 100 млрд фотографий из открытых источников. Судя по их презентации, уже собрано 10 млрд изображений, и каждый месяц их количество возрастает на 1.5 млрд.
Компании, вроде Facebook или Twitter, уже потребовали не парсить их сайты, но не то чтобы это кого-то волновало. Мы же cфокусируемся на том, что обычный человек может этому противопоставить. О возможности попросить убрать себя из датасетов можно забыть, так что остается попытаться усложнить распознавание.
Как можно бороться с нейронками? Ответ простой и логичный — другими нейронками. Например, «fawkes» из University of Chicago. Тулза меняет фото так, что нейронки более не могут их распознать и теряют точность, если измененные фото есть в датасете. Для человека, однако, изменения не заметны.
@NeKaspersky
Думаем, многие уже слышали об этом, но кратко поясню: Clearview AI специализируется на распознавании лиц; недавно они попросили у инвесторов $50 млн на сбор 100 млрд фотографий из открытых источников. Судя по их презентации, уже собрано 10 млрд изображений, и каждый месяц их количество возрастает на 1.5 млрд.
Компании, вроде Facebook или Twitter, уже потребовали не парсить их сайты, но не то чтобы это кого-то волновало. Мы же cфокусируемся на том, что обычный человек может этому противопоставить. О возможности попросить убрать себя из датасетов можно забыть, так что остается попытаться усложнить распознавание.
Как можно бороться с нейронками? Ответ простой и логичный — другими нейронками. Например, «fawkes» из University of Chicago. Тулза меняет фото так, что нейронки более не могут их распознать и теряют точность, если измененные фото есть в датасете. Для человека, однако, изменения не заметны.
@NeKaspersky
💩6👍4
Как вы узнали о НеКасперском?
Anonymous Poll
33%
Реклама в телеграме
47%
Репост вашей новости в другом тг канале
9%
Слышал от друзей
11%
Нашёл в поиске
💩5👍2🔥1
Данные 87к клиентов московского тц Метрополис утекли в сеть
Недавно на raidforums пользователь под ником GodLevel выложил в открытый доступ дамп бд пользователей мобильного приложения (для iOS и Android) торгового центра. В нем лежат данные 86,883 учеток от 18 февраля этого года.
В дампе можно найти следующую информацию:
• имя пользователя;
• его телефон;
• адрес электронной почты;
• bcrypt-хеш пароля;
• ссылки на соцсети ВКонтакте, Facebook, Instagram (естественно, при указании таковых в аккаунте);
Также есть некоторые служебные данные:
• дата создания и модификации аккаунта;
• количество местных бонусов;
• пользовательские токены для местной апишки и сброса пароля;
• id учетки, пригласившей текущего пользователя;
• находится ли пользователь в бане;
• является ли пользователь админом/сотрудником и т.п.
Что интересно, еще 6 го февраля GodLevel пытался продать доступ к уязвимости за 300 XMR (~3.7 млн рублей), через которую был впоследствии слит этот дамп, но, видимо, никого не заинтересовал.
@NeKaspersky
Недавно на raidforums пользователь под ником GodLevel выложил в открытый доступ дамп бд пользователей мобильного приложения (для iOS и Android) торгового центра. В нем лежат данные 86,883 учеток от 18 февраля этого года.
В дампе можно найти следующую информацию:
• имя пользователя;
• его телефон;
• адрес электронной почты;
• bcrypt-хеш пароля;
• ссылки на соцсети ВКонтакте, Facebook, Instagram (естественно, при указании таковых в аккаунте);
Также есть некоторые служебные данные:
• дата создания и модификации аккаунта;
• количество местных бонусов;
• пользовательские токены для местной апишки и сброса пароля;
• id учетки, пригласившей текущего пользователя;
• находится ли пользователь в бане;
• является ли пользователь админом/сотрудником и т.п.
Что интересно, еще 6 го февраля GodLevel пытался продать доступ к уязвимости за 300 XMR (~3.7 млн рублей), через которую был впоследствии слит этот дамп, но, видимо, никого не заинтересовал.
@NeKaspersky
Telegram
Утечки информации
В открытый доступ на теневом форуме был выложен SQL-дамп, содержащий данные зарегистрированных пользователей приложения (iOS и Android) московского торгового центра «Метрополис» (metropolis-center.ru).
В дампе содержится информация по 86,883 клиентам ТЦ:…
В дампе содержится информация по 86,883 клиентам ТЦ:…
👍3💩3🤮2😁1
Исследователи нашли способ восстановить зашифрованные вредоносом Hive файлы
Ученые из южнокорейского университета, изучавшие рансомварь Hive, обнаружили уязвимости в том, как шифруются файлы. Разработчики вредоноса решили изобрестивелосипед свой метод шифрования файлов: в процессе шифрования генерируется 10 МБ рандомных данных, после для каждого файла оттуда берутся чанки по мегабайту и килобайту, которые, в дальнейшем, используются для генерации потока ключей. С ключами из этого потока ксорят шифруемый файл. При этом смещение, используемое для упомянутых чанков, хранится в названии зашифрованных файлов.
Авторов Hive, однако, подвел рандом, оказавшийся недостаточно рандомным. Как итог, исследователи смогли восстановить те самые 10мб данных. Работоспособность метода проверили экспериментально: восстановленный на 98% файл расшифровывает 98% данных. Однако, если восстановить файл на 92%, вернуть получится только 72% файлов.
Над бесплатной реализацией дешифровщика в настоящее время трудятся специалисты из Bitdefender и Kaspersky.
@NeKaspersky
Ученые из южнокорейского университета, изучавшие рансомварь Hive, обнаружили уязвимости в том, как шифруются файлы. Разработчики вредоноса решили изобрести
Авторов Hive, однако, подвел рандом, оказавшийся недостаточно рандомным. Как итог, исследователи смогли восстановить те самые 10мб данных. Работоспособность метода проверили экспериментально: восстановленный на 98% файл расшифровывает 98% данных. Однако, если восстановить файл на 92%, вернуть получится только 72% файлов.
Над бесплатной реализацией дешифровщика в настоящее время трудятся специалисты из Bitdefender и Kaspersky.
@NeKaspersky
👍7
Стиллер CryptBot стал сильнее и теперь распространяется через пиратские сайты.
Обновленный стиллер информации CryptBot был замечен на огромном количестве веб-сайтов, предлагающих скачать бесплатно без смс и регистрации кряки для игр и профессиональные программы.
Сам CryptBot virus представляет собой вредоносную программу для Windows, которая захватывает веб-браузеры, где изменяет отображение информации и крадет сохраненные учетные данные браузера, куки, историю браузера, криптовалютные кошельки, кредитные карты и файлы. Введенные логины и пароли крадутся и отправляются на удаленный сервер мошенников. Похищая логины и пароли, киберпреступники могут быстро завладеть электронными счетами пользователей и перевести деньги на свои кошельки.
Обновленная версия вредоноса ярко отличилась от своих предков. Теперь он имеет новые возможности и улучшенную оптимизацию, а некоторые функции из предыдущих версий были удалены для более эффективной работы. По заявлениям аналитиков, участники угроз постоянно обновляют свой C2, сайты-дропперы и саму вредоносную программу. Поэтому CryptBot в настоящее время является одной из наиболее динамично развивающихся вредоносных операций.
Для большей привлекательности своего вредоноса, участники угрозы постоянно обновляют вредоносные веб-сайты, а также используют поисковую оптимизацию для вывода сайтов с вредоносом на верхние позиции поисковиков. Кроме того, они используют не только свои собственные домены, но и сайты, размещенные на Amazon AWS. Данные операции позволяют злоумышленникам получать стабильно большой поток потенциальных жертв.
Судя по всему, авторы CryptBot решили упростить свой вредонос, чтобы он стал более простым и компактным, для более сложного обнаружения. Для этого были удалены процедура анти-песочницы, лишнее второе соединение C2, вторая папка эксфильтрации и функция скриншотов с возможностью сбора данных в TXT-файлы на рабочем столе. Вместо них остались только функция проверки количества ядер процессора виртуальной машины и лишь один C2 для кражи информации.
CryptBot в основном направлен на жертв, которые ищут кряки и прочие возможности обхода авторских прав. Чтобы не заразится данным вредоносом и любыми другими, вы можете просто избегать загрузку таковых программ и инструментов.
@NeKaspersky
Обновленный стиллер информации CryptBot был замечен на огромном количестве веб-сайтов, предлагающих скачать бесплатно без смс и регистрации кряки для игр и профессиональные программы.
Сам CryptBot virus представляет собой вредоносную программу для Windows, которая захватывает веб-браузеры, где изменяет отображение информации и крадет сохраненные учетные данные браузера, куки, историю браузера, криптовалютные кошельки, кредитные карты и файлы. Введенные логины и пароли крадутся и отправляются на удаленный сервер мошенников. Похищая логины и пароли, киберпреступники могут быстро завладеть электронными счетами пользователей и перевести деньги на свои кошельки.
Обновленная версия вредоноса ярко отличилась от своих предков. Теперь он имеет новые возможности и улучшенную оптимизацию, а некоторые функции из предыдущих версий были удалены для более эффективной работы. По заявлениям аналитиков, участники угроз постоянно обновляют свой C2, сайты-дропперы и саму вредоносную программу. Поэтому CryptBot в настоящее время является одной из наиболее динамично развивающихся вредоносных операций.
Для большей привлекательности своего вредоноса, участники угрозы постоянно обновляют вредоносные веб-сайты, а также используют поисковую оптимизацию для вывода сайтов с вредоносом на верхние позиции поисковиков. Кроме того, они используют не только свои собственные домены, но и сайты, размещенные на Amazon AWS. Данные операции позволяют злоумышленникам получать стабильно большой поток потенциальных жертв.
Судя по всему, авторы CryptBot решили упростить свой вредонос, чтобы он стал более простым и компактным, для более сложного обнаружения. Для этого были удалены процедура анти-песочницы, лишнее второе соединение C2, вторая папка эксфильтрации и функция скриншотов с возможностью сбора данных в TXT-файлы на рабочем столе. Вместо них остались только функция проверки количества ядер процессора виртуальной машины и лишь один C2 для кражи информации.
CryptBot в основном направлен на жертв, которые ищут кряки и прочие возможности обхода авторских прав. Чтобы не заразится данным вредоносом и любыми другими, вы можете просто избегать загрузку таковых программ и инструментов.
@NeKaspersky
👍4🔥1
Кириенко работает над очищением кармы ВКонтакте после Добродеева.
Социальная сеть при новых владельцах и менеджерах запустила бесплатный определитель номеров для защиты от нежелательных звонков. Функция работает в фоновом режиме без интернета на iOS и Android.
К нежелательным звонкам алгоритм относит вызовы от мошенников, коллекторов, подозрительных организаций и «немые» звонки. Включить сервис можно в настройках приложения.
Такие входящие алгоритм будет помечать как спам и показывать сферу деятельности компании.
@NeKaspersky
Социальная сеть при новых владельцах и менеджерах запустила бесплатный определитель номеров для защиты от нежелательных звонков. Функция работает в фоновом режиме без интернета на iOS и Android.
К нежелательным звонкам алгоритм относит вызовы от мошенников, коллекторов, подозрительных организаций и «немые» звонки. Включить сервис можно в настройках приложения.
Такие входящие алгоритм будет помечать как спам и показывать сферу деятельности компании.
@NeKaspersky
💩5